Puede añadir varios orígenes de registro a la vez de forma masiva a IBM® QRadar®. Los orígenes de registro deben compartir un protocolo de configuración común y estar asociados con el mismo agente de WinCollect .
Puede cargar un archivo de texto que contenga una lista de direcciones IP o nombres de host, ejecutar una consulta en un controlador de dominio para obtener una lista de hosts o especificar manualmente una lista de direcciones IP o nombres de host escribiéndolos de uno en uno.
En función del número de orígenes de registro de WinCollect que añada a la vez, el agente de WinCollect puede tardar en acceder y recopilar todos los sucesos de Windows de la lista de orígenes de registro.
Antes de empezar
Asegúrese de que ha creado destinos para que los agentes de WinCollect puedan enviar sucesos de Windows a dispositivos QRadar . Asegúrese de que ha creado un destino para cada dispositivo QRadar Event Collector 16xx o 18xx .Planifique la estrategia de recopilación masiva con la herramienta de informe de registro de sucesos de WinCollect . Para obtener más información, consulte GitHub (https://github.com/ibm-security-intelligence/wincollect).
Acerca de esta tarea
Puede tener un máximo de 500 orígenes de registro para cada agente WinCollect gestionado. También debe permanecer por debajo de 5.000 EPS para la recopilación local y 2.500 EPS para el sondeo remoto en el agente de WinCollect . Puede revisar el Visor de sucesos en los sistemas Windows para determinar cuántos EPS se generan en cada hora. Divida ese valor por 3600 segundos para obtener la velocidad de EPS. Este cálculo le ayuda a planificar cuántos agentes necesita instalar. De forma alternativa, consulte los sucesos durante un periodo de 24 horas para ver qué tan ocupado está cada servidor Windows. Esto ayuda a determinar cómo ajustar los agentes y evitar las tasas de EPS mínimas y máximas que solo se ven cuando se revisa hora por hora.
Procedimiento
- En el menú de navegación de la pestaña Admin , pulse Orígenes de datosy, a continuación, pulse el icono WinCollect .
- Seleccione el agente WinCollect al que desea asignar orígenes de registro y pulse Orígenes de registro.
- Pulse .
- Proporcione un nombre para el origen de registro masivo. Para que sea fácil de localizar, especifique el nombre como el agente WinCollect que realiza la recopilación remota.
- En el recuadro de lista Tipo de origen de registro , seleccione Microsoft Windows.
- En el recuadro Lista de configuración de protocolo , seleccione WinCollect.
- Utilice el valor de ajuste especificado por la herramienta de informe de registro de sucesos de WinCollect para ajustar los orígenes de registro correctamente.
- Seleccione todos los recuadros de selección Tipos de registro estándar . El agente de WinCollect lee y reenvía estos registros remotos a QRadar.
Importante: No marque el recuadro de selección Sucesos reenviados . Los sucesos reenviados son un caso de uso especial. Al seleccionar esta opción no se añadirán varios orígenes de registro correctamente.
- Seleccione todos los recuadros de selección Tipos de suceso .
- Seleccione el recuadro de selección Habilitar búsquedas de Active Directory . Esta opción identifica los nombres de usuario en sucesos de Windows que aparecen como hexadecimales y los resuelve en nombres de usuario legibles.
- En la lista WinCollect Agent , seleccione el host de Windows que gestiona el origen de registro.
- En la lista Destino interno de destino , seleccione el dispositivo QRadar que recibe y procesa los sucesos de Windows.
- Añada las direcciones IP para los sistemas operativos Windows que desea sondear de forma remota en busca de sucesos.
Puede cargar un archivo de texto que contenga una lista de direcciones IP o nombres de host, ejecutar una consulta en un controlador de dominio para obtener una lista de hosts o especificar manualmente una lista de direcciones IP o nombres de host escribiéndolos de uno en uno.
En función del número de orígenes de registro de WinCollect que añada a la vez, el agente de WinCollect puede tardar en acceder y recopilar todos los sucesos de Windows de la lista de orígenes de registro.
- Pulse Guardar y, a continuación, pulse Continuar.
Qué hacer a continuación
Espere a que las configuraciones se envíen por push a los agentes remotos. Verifique en la pestaña Actividad de registro que se reciben los sucesos.